ocPortal 1.0.3及其早期版本的index.php存在PHP远程文件包含漏洞。 远程攻击者可以通过修改引用了包含恶意funcs.php脚本远程服务器的URL的req_path参数执行任意PHP代码。